{"id":113376,"date":"2024-02-03T13:41:10","date_gmt":"2024-02-03T11:41:10","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes"},"modified":"2024-02-03T13:41:10","modified_gmt":"2024-02-03T11:41:10","slug":"uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","title":{"rendered":"Vulnerabilitate \u00een runc, care permite sc\u0103parea din containerele Docker \u0219i Kubernetes","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>\u00cen instrumentarul pentru lansarea containerelor izolate runc, folosit \u00een Docker \u0219i Kubernetes, a fost g\u0103sit\u0103 o vulnerabilitate CVE-2024-21626, care permite accesul la sistemul de fi\u0219iere al mediu gazd\u0103 dintr-un container izolat. \u00cen timpul atacului, un atacator poate suprascrie anumite fi\u0219iere executabile \u00een mediul gazd\u0103 \u0219i astfel poate executa codul s\u0103u \u00een afara containerului. \u00cen runtime-urile crun \u0219i youki, care utilizeaz\u0103 runc, precum \u0219i \u00een LXC, problema nu apare. Vulnerabilitatea a fost remediat\u0103 \u00een versiunea runc 1.1.12.    <\/p>\n<p>\u00cen cazul utiliz\u0103rii instrumentelor Docker sau Kubernetes, atacul poate fi realizat prin preg\u0103tirea unei imagini de container special concepute, dup\u0103 instalarea \u0219i pornirea c\u0103reia se poate accesa un sistem de fi\u0219iere extern din container. La utilizarea Docker, exist\u0103 posibilitatea exploat\u0103rii printr-un Dockerfile special conceput. Vulnerabilitatea poate fi, de asemenea, exploatat\u0103 \u00een cazul \u00een care procesele sunt lansate \u00een container cu comanda &#171;runc exec&#187; prin legarea directorului de lucru la spa\u021biul de nume al mediului gazd\u0103.      <\/p>\n<p>Vulnerabilitatea este cauzat\u0103 de scurgerea descriptorilor de fi\u0219iere interni. \u00cenainte de a rula codul \u00een interiorul containerului, runc \u00eenchide to\u021bi descriptorii de fi\u0219iere folosind flagul O_CLOEXEC. Cu toate acestea, dup\u0103 executarea ulterioar\u0103 a func\u021biei setcwd(), r\u0103m\u00e2ne un descriptor de fi\u0219ier deschis, care indic\u0103 directorul de lucru \u0219i continu\u0103 s\u0103 fie accesibil dup\u0103 lansarea containerului. Sunt propuse mai multe scenarii de baz\u0103 de atac asupra mediului gazd\u0103, folosind descriptorul de fi\u0219ier r\u0103mas.     <\/p>\n<p>De exemplu, un atacator poate specifica \u00een imaginea containerului parametrul process.cwd, indic\u00e2nd c\u0103tre &#171;\\\/proc\\\/self\\\/fd\\\/7\\\/&#187;, ceea ce va duce la legarea directorului de lucru la procesul pid1 din container, care se afl\u0103 \u00een spa\u021biul de montare al mediului gazd\u0103. Astfel, \u00een imaginea containerului se poate configura lansarea &#171;\\\/proc\\\/self\\\/fd\\\/7\\\/..\\\/..\\\/..\\\/bin\\\/bash&#187; \u0219i, prin execu\u021bia unui script shell, se poate suprascrie con\u021binutul &#171;\\\/proc\\\/self\\\/exe&#187;, care face referire la copia gazdelor a \\\/bin\\\/bash.    <\/p>\n<p>O alt\u0103 variant\u0103 de atac permite unui atacator, restric\u021bionat \u00een interiorul containerului, s\u0103 acceseze directorul mediului gazd\u0103, dac\u0103 \u00een containerul respectiv se lanseaz\u0103 procese privilegiate prin comanda &#171;runc exec cu op\u021biunea &#171;&#8212;cwd&#187;. Atacatorul poate \u00eenlocui calea procesului lansat cu un link simbolic, indic\u00e2nd c\u0103tre &#171;\\\/proc\\\/self\\\/fd\\\/7\\\/&#187; \u0219i poate ob\u021bine deschiderea &#171;\\\/proc\\\/$exec_pid\\\/cwd&#187; pentru acces la sistemul de fi\u0219iere din partea gazdelor. Atacatorul poate, de asemenea, s\u0103 suprascrie fi\u0219ierele executabile din mediul gazd\u0103, prin organizarea lans\u0103rii unui fi\u0219ier executabil din mediu gazd\u0103 (&#171;\\\/proc\\\/self\\\/fd\\\/7\\\/..\\\/..\\\/..\\\/bin\\\/bash&#187;) cu suprascrierea ulterioar\u0103 a fi\u0219ierului &#171;\\\/proc\\\/$pid\\\/exe&#187;, care face referire la fi\u0219ierul lansat.      <\/p>\n<p>\u00cen plus, \u00een componentele instrumentelor Docker au fost identificate \u00eenc\u0103 cinci vulnerabilit\u0103\u021bi:  <\/p>\n<ul>\n<li class=\"l\"> CVE-2024-23651  &#8212; o stare de competi\u021bie \u00een pachetul BuildKit, folosit \u00een Docker pentru a transforma codul surs\u0103 \u00een articole de construc\u021bie. Vulnerabilitatea este cauzat\u0103 de utilizarea \u00een etapele de construc\u021bie executate \u00een paralel a unui singur punct de montare comun cu cache-ul (&#171;&#8212;mount=type=cache,source=&#187;), ceea ce permite, \u00een timpul proces\u0103rii unui Dockerfile special conceput \u00een BuildKit, ob\u021binerea accesului la fi\u0219iere \u00een mediul gazd\u0103 din containerul de construc\u021bie. Vulnerabilitatea a fost remediat\u0103 \u00een BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23652 \u2014 o eroare la \u0219tergerea fi\u0219ierelor goale, create pentru un punct de montare atunci c\u00e2nd se folose\u0219te op\u021biunea \u00ab--mount\u00bb, permite \u0219tergerea fi\u0219ierului \u00een afara containerului \u00een timpul proces\u0103rii unui Dockerfile special conceput. Vulnerabilitatea a fost remediat\u0103 \u00een BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23653 \u2014 o eroare \u00een implementarea API-ului \u00een BuildKit permite executarea containerului cu privilegii elevate, indiferent de starea de configurare security.insecure. Vulnerabilitatea a fost remediat\u0103 \u00een BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-23650 \u2014 un client d\u0103un\u0103tor sau frontend-ul BuildKit poate provoca \u00eenchiderea nea\u0219teptat\u0103 a procesului de fundal BuildKit. Vulnerabilitatea a fost remediat\u0103 \u00een BuildKit 0.12.5.\n<li class=\"l\"> CVE-2024-24557 \u2014 posibilitatea de a contamina cache-ul \u00een Moby, componenta pentru construirea sistemelor specializate de izolare a containerelor. \u00cen timpul proces\u0103rii unei imagini de container special concepute, se poate ob\u021bine plasarea \u00een cache a unor date care pot fi utilizate \u00een etapele ulterioare ale construc\u021biei. Vulnerabilitatea a fost remediat\u0103 \u00een Moby 25.0.2 \u0219i 24.0.9.  <\/ul>\n<p>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60545\">opennet.ro<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 \u0445\u043e\u0434\u0435 \u0430\u0442\u0430\u043a\u0438 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a \u043c\u043e\u0436\u0435\u0442 \u043f\u0435\u0440\u0435\u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0432 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438 \u0442\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u0434\u043e\u0431\u0438\u0442\u044c\u0441\u044f \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0441\u0432\u043e\u0435\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0435 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u0430. \u0412 runtime crun \u0438 youki, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0449\u0438\u0445 runc, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-113376","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2024-02-03T11:41:10+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vulnerabilitate \u00een runc, care permite ie\u0219irea din containerele Docker \u0219i Kubernetes | ProHoster","description":"\u00cen instrumentele pentru lansarea containerelor izolate runc, utilizate \u00een Docker \u0219i Kubernetes, a fost descoperit\u0103 o vulnerabilitate CVE-2024-21626, care permite accesul la sistemul de fi\u0219iere al mediu-ului gazd\u0103 din interiorul izolatului.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 runc, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u044b\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0438\u0437 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 Docker \u0438 Kubernetes | ProHoster","og:description":"\u0412 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u0438 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043a\u043e\u043d\u0442\u0435\u0439\u043d\u0435\u0440\u043e\u0432 runc, \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u043c \u0432 Docker \u0438 Kubernetes, \u043d\u0430\u0439\u0434\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c CVE-2024-21626, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u0444\u0430\u0439\u043b\u043e\u0432\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0445\u043e\u0441\u0442-\u043e\u043a\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0438\u0437 \u0438\u0437\u043e\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e.","og:url":"https:\/\/prohoster.info\/ro\/blog\/news\/uyazvimost-v-runc-pozvolyayushhaya-vybratsya-iz-kontejnerov-docker-i-kubernetes","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2024-02-03T11:41:10+00:00","article:modified_time":"2024-02-03T11:41:10+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/113376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=113376"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/113376\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=113376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=113376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=113376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}